攻击性安全驱动防御性安全。我们分享一系列SaaS攻击技术,帮助防御者了解他们面临的威胁。#nolockdown
本仓库汇集了针对SaaS应用、浏览器攻击、身份提供商及钓鱼的浏览器与身份攻击技术。旨在作为安全研究人员、红/蓝队及渗透测试人员学习与分享这些攻击技术的资源。
名称变更通知: 该项目原名为 SaaS Attacks Matrix。我们已将其更名为 Browser & Identity Attacks Matrix,以更好地反映其扩展范围——包括基于浏览器的攻击技术(如恶意扩展和钓鱼)以及不严格属于“SaaS”范畴的身份层攻击。所有指向本仓库的现有链接和引用均继续有效;仅名称已更改。
快速说明:我们希望尽早分享,因此目前仍处于持续完善阶段。希望现有内容足以展示未来方向,但无疑存在空白——我们将在未来数周至数月内逐步填补。如果您能协助补充参考资料、添加示例或指出缺失的技术,请提交一个Issue(甚至PR)!我们一定会注明致谢。
关于此项目背景的更多信息,请查看以下博客文章
涵盖本研究中大量内容的Microsoft BlueHat 2023“新的SaaS网络杀伤链”演讲如下:
如需涵盖该主题的播客,请查看SpectreOps的DCP播客:
我们借鉴了MITRE ATT&CK框架(这无疑是最真诚的赞赏),但希望有意识地脱离以端点为中心的ATT&CK技术,转而聚焦于针对浏览器、身份系统和SaaS应用的技术。事实上,这些技术均不触及端点或客户网络——因此我们称其为“无网络攻击”。
与ATT&CK框架的另一个不同之处在于,这些技术并非完全基于实际观察。相反,我们纳入了更多探索性技术,这些技术尚未在野外被发现。我们认为这一点很重要,因为SaaS和身份是相对较新的攻击面,我们鼓励安全研究人员创造性地思考如何利用它们——以及用于攻击它们的基于浏览器的技术——以更好地预测未来的攻击。
我们还移除了一些MITRE风格框架中常见的列,有些(如Impact)过于相似,不值得重复。其他列(最显著的是命令与控制阶段)则因为不再适用而被移除。由于SaaS直接通过互联网交付,你无法强制攻击者通过你的Web网关访问它。你可以尝试强制自己的员工通过网关访问,但攻击者可以像其他人一样直接访问它(这里存在边缘案例,但很少见)。这意味着通常不需要C2技术。
最后,某些阶段需要稍宽泛的定义。例如,执行阶段包括的技术并非严格意义上的端点上代码执行,但在SaaS、身份或浏览器上下文中能达到等效结果。
启动本研究项目时,首要任务是确定初始范围。像每位优秀的红队成员一样,我们希望从低成本技术入手,因此我们寻找的技术需满足:
虽然我们排除了基于端点攻击进而导致SaaS、身份或浏览器被入侵的技术(MITRE在这些技术上做得很好),但我们认为反向路径——从SaaS、身份或浏览器回到端点的技术——值得在此添加。
| 侦察 | 初始访问 | 执行 | 持久化 | 权限提升 | 防御规避 | 凭据访问 | 发现 | 横向移动 | 数据窃取 |
|---|